Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » ISA+Exchange

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3

Открыть новую тему     Написать ответ в эту тему

Klisha



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
dEPeCHe
Кстати у меня IM тоже не хотел работать если клиента ставил...

Всего записей: 683 | Зарегистр. 03-10-2001 | Отправлено: 15:58 26-05-2003
dEPeCHe



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Klisha прав: без клиента работает, но мне нужен клиент
кстати Если я ставлю фильтр
IP Protocol-Any
Direction-Both
 
то мессангер спрашивает логин но не пускает:
"Пользователю, выполневшему вход с этого компутера, не разрешено использовать указанный адрес электронной почты"
а если без этого фильтра даже до авторизации не доходит:
"ошибка соединения с сервером"
 
Есть одна мысль но не знаю откуда подойти - см. ISA management->Firewall Client->Aplication settings
 
Там есть:
exchng32->Disabled
outlook->Disabled
 
что нить разжует - что енто?

Всего записей: 72 | Зарегистр. 29-04-2003 | Отправлено: 16:25 26-05-2003
LAZ



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
2 all
о приёме почты через POP3 -
 
у меня идет конфликт по порту 110 между ISA и Exchange
по принципу "кто раньше встал того и тапки!!!"  
 
если первее стартанёт ISA Firewall, то Exchange выдат ошибку:

Цитата:
 
Тип события:Ошибка
Источник события:POP3SVC
Категория события:Отсутствует
Код события:115
Дата:26.05.2003
Время:17:23:15
Пользователь:Нет данных
Компьютер:SERVER
Описание:
The service could not bind instance 1.  The data is the error code.  
For additional information specific to this message please visit the Microsoft Online Support site located at: http://www.microsoft.com/contentredirect.asp.  
Данные:
0000: 40 27 00 00               @'..    
 

если первее стартанёт Exchange , то ошибка у ISA Firewall:

Цитата:
 
Тип события:Предупреждение
Источник события:Microsoft Firewall
Категория события:Отсутствует
Код события:14163
Дата:26.05.2003
Время:17:28:27
Пользователь:Нет данных
Компьютер:SERVER
Описание:
Server publishing rule [POP3] that maps 192.168.0.1:110 TCP to 217.106.x.x:110 for protocol [POP3 Server] failed because the port on the external interface is being used by another application.  The Firewall service failed to bind socket for the server on the firewall since another process is using the same port. Check for any other process using the same port and terminate if necessary.  
 

хотя в настройках Exchange указанно что ты на IP 192.168.0.1? а ISA идет на внешний порт... 217.106.x.x:110  
 
вот и разбирайся, малин, чё им нада..... мо-ж бу у кого какие соображения?

Всего записей: 699 | Зарегистр. 17-12-2002 | Отправлено: 17:37 26-05-2003 | Исправлено: LAZ, 17:39 26-05-2003
dEPeCHe



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
LAZ
Make sure you have a unique IP address for each virtual server. See Q256132.
http://support.microsoft.com/default.aspx?scid=kb;EN-US;Q256132

Всего записей: 72 | Зарегистр. 29-04-2003 | Отправлено: 18:29 26-05-2003
Klisha



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
dEPeCHe
А если клиент не стоит то люди как у тебя ходят в инет??? через прокси или как secureNAT???? если через прокси то я знаю решение...

Всего записей: 683 | Зарегистр. 03-10-2001 | Отправлено: 10:42 27-05-2003
dEPeCHe



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
У меня щас MS Proxy 2.0 стоит, на ней все и работают
Хочу проапгэйдить до ИСЫ? так столько проблем!!МСП держала и асю и почту
а тут нужно для всего ентого дела ишо и файрвол ставить!!
 
Клиентов я ставить буду всем, кому нужен инет (~30 из 100)
А 80ый порт и без клиента работает
Через НАТ не хочу так как за исой у меня ишу одна сетка на рутере, которую я не хочу фильтровать.
 
Обычные клиенты у меня лезут сразу на рутер, а те кто хочет в инет - на проксю клиентом.

Всего записей: 72 | Зарегистр. 29-04-2003 | Отправлено: 10:09 28-05-2003
Lamerok



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Народ! Привет!!!
Есть два сервака:
1) Exch + DC  
2) ISA + Exch. На нем соответственно два интерфейса - локальный и внешний. Поставил Exch работает в режиме SMT Relay, вернее я его поставил для этой цели.
Почта из вне приходит на "ура". Наружу не уходит ни в какуЮ....
Пишет: Your message did not reach some or all of the intended recipients. ( Это отлуп из Exch приходит)  
Вопрос в следующем: кто нить добился от исы правильной конфигурации по публикации?  
Имхо с исой все в поряде не знаЮ как правильно exch сказать чтобы он все слал через смарт хост.... не шлет гад
Подскажите плиз!
Пиво с меня
 
 
Добавлено
Забывл сказать: перед установкой exch на ису у меня стоял Symantec for SMTP Gateways. Через него почта работает как часы, а вот через exch не хочет.....

Всего записей: 705 | Зарегистр. 17-04-2002 | Отправлено: 10:23 29-10-2003
Klisha



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Lamerok
А зачем ты на ISA накрутил еще один сервер?? Может просто надо было настроить публикацию первого и не париться???

Всего записей: 683 | Зарегистр. 03-10-2001 | Отправлено: 10:56 29-10-2003
Lamerok



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Klisha
я не хочу чтобы мой exch с рабочим сторе смотрел во вне. тем более что на нем живет DC.

Всего записей: 705 | Зарегистр. 17-04-2002 | Отправлено: 12:27 29-10-2003
Klisha



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Lamerok
На безопасность это фактически никак не повлияет.. ты же публикуешь только один его порт - 25. Завалить сервер через один этот порт очень сложно

Всего записей: 683 | Зарегистр. 03-10-2001 | Отправлено: 13:23 29-10-2003
Lamerok



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Klisha
а чем тебе моя конфигурация не нравиться?
имхо в плане безопасности это намного лучче будет.
 
вообщем я приблизительно понял в чем проблема... зашел через telnet -  пытаЮсь с exch отправить письмо наружу - пишет unable to relay.
в свойствах smtp virtual server стоит все как полагается....
но кто не дает релеить не понятно....

Всего записей: 705 | Зарегистр. 17-04-2002 | Отправлено: 13:59 29-10-2003
Klisha



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Lamerok
Надо разрешить релееть определнным IP адресам... и все...

Всего записей: 683 | Зарегистр. 03-10-2001 | Отправлено: 17:12 29-10-2003
Lamerok



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Klisha
 
вообщем снес я exch. оставил пока как было до установки exch . буду ставить на w2k3 e2k3 exch - и пробовать с ним. возможно  трабл связан с версией e2k ... Standart Edition не позволяет делать Front End ЕухнологиЮ, тока Enterprise могет....
а с релеем я разобрался.. дело было не в нем
 
p.s как подберу оптимальнуЮ конфу isa и e2k3 - напишу пошаговуЮ инструкциЮ...

Всего записей: 705 | Зарегистр. 17-04-2002 | Отправлено: 11:59 31-10-2003
Lamerok



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Ниже приведена пошаговая инструкция как установить ISA + Exchange 2003 на одном сервере + настройка публикации OWA ( Outlook Web Access)
 
Лабораторная работа проводилась на 2003-й платформе. Про работу exch 2000 ничего сказать не могу.  
 
Требования для лабораторной работы
 
Наличие  двух серверов со следующим установленным софтом:  
1) Сервер № 1: назовем его dc1.domain.ru. на нем установлен w2k3 Active Directory + Exchange 2003 Standart Edition. Имеем один сетевой интерфейс 192.168.1.1
 
2)Сервер №2  назовем его isa1.domain.ru. Установлен w2k3 + Exchange 2003 Standart Edition + ISA Server 2000 SP1, FP1. Имеем два сетевых интерфейса 192.168.1.2 (локальный) и 195.195.195.100.200 ( внешний интерфес ISA)
 
Цель лабораторной работы
1) чтобы все пользователи домена могли получать и отправлять почту Интернет.  
2) доступ к почтовому ящику Exchange вне пределах офиса
3) безопасность подключения к Интернет.  
 
Шаг №1 КОНФИГУРАЦИЯ EXCHANGE на isa1.domain.ru
 
a) Заходим в System Manager. Открываем закладку Servers. Выпадает список из двух серверов: dc1 и isa1. Выбираем isa1 Protocols - SMTP - Default SMTP Virtual Server - Properties - Access - Relay. Далее добавляем ip адрес с которого можно проводить relay. Вводим 192.168.1.1
b) в System Manager открываем свойства сервера ISA1. В закладке General устанавливаем галку "This is a front-end server" Это означает что Exchange на isa1 будет фактически SMTP релеем, Information Store будет хранитьсся на сервере dc1.domain.ru
с) в System Manager открываем свойства сервера ISA1. В закладке Delivery - Advanced - Configure External DNS Server вписываем ip адреса DNS серверов кот. дал провайдер.
 
На этом конфигурация Exchange на isa1 завершена.
 
 
Шаг №2 КОНФИГУРАЦИЯ EXCHANGE на dc1 .domain.ru
 
a) Заходим в System Manager. Открываем закладку Servers. Выпадает список из двух серверов: dc1 и isa1. Выбираем dc1 Protocols - SMTP - Default SMTP Virtual Server - Properties - Access - Relay. Далее добавляем ip адрес с которого можно проводить relay. Вводим 192.168.1.1.  
b) В закладке Delivery - Advanced - Smart Host - вписываем [192.168.1.2] Это означает что всЮ  почту dc1 будет пересылать на смарт хост , т.е на exch isa.
 
На этом конфигурация Exchange на dc1 завершена.
 
 
 
ШАГ №3 НАСТРОЙКА IP packet Filtering в ISA для работы сервиса SMTP
 
Для того чтобы SMTP на isa работал нормально, т.е , принимал и отправлял почту необходимо создать два правила:
1. smtp  inbound ( local port: fixed 25,  remote port: all)
2. smtp outbound ( local port : dynamic remote port fixed 25)
 
Делаем restart сервисов ISA и можно проверять работу почты.
 
ВНИМАНИЕ !!! Использование технологии Back-end Front -end позволяет избавиться от публикации smtp сервиса локального сервера dc1.domain.ru, что повышает безопасность системы.
 
Подробнее об этой технологии можно прочитать тут  http://www.microsoft.com/downloads/details.aspx?FamilyID=afad8426-572e-40f8-99da-eb7198f374c4&displaylang=en
 
ШАГ № 4 НАСТРОЙКА IIS для работы с Outlook WEB Access
 
1. Первым делом необходимо установить Certification Authorty на dc1.domain.ru
Заходим в add or remove programs - add windows components - выбираем Certificate Server.  
2. После того как CA установлен необходимо сгенерить сертификат для web site на котором находится OWA:
заходим в IIS на сервере dc1. domain.ru Default Web Site - Properties - Directory Security - Server Certificate - create a new certificate - send a request immeadiately... в Закладке Name and Seurity набираем www.mail.domain.ru ( это та ссылка по которой клиенты из вне будут заходить в OWA) во внешнем  DNS domain.ru  желательно прописать запись  
типа (A) которая будет ссылаться на mail.domain.ru.
Далее... в IIS - Default Web Site - Exchange - Directory Security - Edit - ставим галку Require Secure Chanel ( SSL) Ставим галку require 128 bit encryption
В Autentification and access control убираем anonimous access , оставляем только basic аутентификацию.  
Тоже самое проделываем с ExchWeb и Public
 
3. Перенос сертификатов с dc1.domain.ru на isa1.domain.ru
Для того чтобы заработал SSL необходимо произвести export сгенерированного сертификата с одного сервера на другой. Это можно сделать с помощью mmc - Certificates. Подробности расписывать не буду - операция банальная. с dc1 - export на isa1 провести импорт.  
 
ШАГ №5 НАСТРОЙКА ISA для работы с SSL
 
1. В свойствах сервсера isa1 в консоли ISA - Properties.  
a) Incoming Web Request  
Configure listerns individualy rep ip address ставим галку "use a server certificate..." выбираем сгенерированный сертификат.
тип аутентификации Basic  - выбираем домен - domain.ru оставляем Windows Integrated аутентификациюю Ставим галку enable ssl listerns и ask autentificated users...
b) Outgoing Web Request  
Интегрированная утентификация для всех пользователей.
c) правим файлик hosts . Вписываем туда 192.168.1.1 mail.domain.ru  
 
ШАГ №6 НАСТРОЙКА ПУБЛИКАЦИИ OWA
 
1. Создаем Destination Set . Называем его OWA
вписываем туда path /exchweb*/exchange* /public*
в destination везде пишем mail.domain.ru
2. Создаем Web Publishing Rule. Используя Destination Set OWA. в закладке action пишем Redirect the requiest tio internal web server пишем mail.domain.ru  
Ставим галку "send original host header...."
В закладке Bridging HTTP request as HTTP , SSL as SSL Ставим галку Require SSL 128 bit
 
НУ вот вроде бы и все.... Рестартуем сервисы и проверяем с внешнего ip обратиться по линку https://mail.domain.ru/exchange. Еcли нет траблов с DNS все должно работать как из пушки.  
 
БЕЗОПАСНОСТЬ
 
Данная схема подключения обеспечивает работу двух сервисов: SMTP и OWA (по SSL)  
При сканировании isa server из вне,  наружу торчат только два порта !!!
 
p.s. я настроил еще маппинг сертификатов. Раздал юзерам и прописал в IIS кто может ходить на OWA  а кто нет.  
 
p.p.s. более подробная инфа по публикации OWA http://www.isaserver.org/tutorials/pubowa2003toc.html
 
Надеюсь что ничего не забыл.  
Good Luck & Good Frag's  
если что пишите  

Всего записей: 705 | Зарегистр. 17-04-2002 | Отправлено: 20:15 08-12-2003 | Исправлено: Lamerok, 17:19 09-12-2003
avital

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Такой вопросы.
Есть два сервера
srv1- w2k3 (192.168.0.2), контроллер Active Directory (domain.local), Exchange 2k3, внутренний dns с прописанной прямой зоной domain.local и обратной 0.168.192.......
srv2-w2k3 (A.B.C.D и 192.168.0.1), входит в домен domain.local, ISA 2k, внешний dns с прописанной прямой зоной domain.com и обратной C.B.A.....  
1. На каком dns нужно прописывать MX запись.
2. Как правильно опубликовать mail server
3. Как сделать так, чтоб мэйл-сервер идентифицировался как mail.domain.com, а не srv1.domain.local

Всего записей: 297 | Зарегистр. 30-10-2003 | Отправлено: 06:43 20-05-2004
kibkalo



Убью Билла
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
avital
1. На обоих. На внутреннем для работы из офиса, на внешнем для входящей почты
2. читай пост выше
3. CNAME запись в  локальном DNS, и обычная host (A) в DNS провайдера, у которого покупал доменное имя

Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 07:44 20-05-2004
avital

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Все вроде заработало. Но возникла проблема. Закрыл Опен релэй и теперь из-за внешней сети не релэится даже с аутентификацией, т.е. из внутренней сети через оутлук експрес  передается почта только с установленной аутентификацией SMTP, а из внешней даже с аутентификацией SMTP пишет Unable to relay. Что за фигня? По-идее должен быть релэй не важно где, внутри сети или снаружи, ничего не пойму?
 
Может аутентификация происходит по другому протоколу и нужно открыть какой-нить фильтр?

Всего записей: 297 | Зарегистр. 30-10-2003 | Отправлено: 12:18 20-05-2004 | Исправлено: avital, 12:25 20-05-2004
avital

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
В общем разобрался почему. Оказывается SMTP фильтр в ISA не знает команду AUTH. По-этому ее просто нужно добавить.

Всего записей: 297 | Зарегистр. 30-10-2003 | Отправлено: 08:20 21-05-2004
NEED



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Я вообще сделал проще. Установил ИСУ, потом Exchange 2003, на исе открыл пакет фильтры:
1. Протокол ТСР, локальный порт - 25, удаленный порт - все порты
2. Протокол ТСР, локальный порт - динамик, удаленный - 25.
И никаких публикаций.
Все работает на ура.
Если нужно свою почту извне смотреть, соответственные входящие фильтры ставятся.
А вы тут порасписывали на 3 страницы текста.

Всего записей: 576 | Зарегистр. 17-10-2002 | Отправлено: 17:40 21-05-2004
avital

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
NEED
Все конечно замечательно, но здесь люди говорят о секьюрном соединении, так что каждому свое.

Всего записей: 297 | Зарегистр. 30-10-2003 | Отправлено: 10:29 24-05-2004
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » ISA+Exchange


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru